SPF, DKIM et DMARC pour Beehiiv.
Beehiiv authentifie le domaine d'envoi de votre newsletter par délégation via CNAME, et non en vous faisant coller une ligne SPF partagée. Dans Settings → Domains, vous configurez un domaine e-mail (d'envoi) personnalisé, et Beehiiv vous fournit trois enregistrements CNAME — un qui met en place SPF sur un sous-domaine d'envoi géré par Beehiiv, et deux qui délèguent à Beehiiv des clés DKIM à rotation — ainsi qu'un enregistrement DMARC TXT qu'il construit pour vous dans un assistant guidé. Une fois ceux-ci vérifiés, vos newsletters partent depuis vous@votredomaine.com, DKIM signe et s'aligne sur votre propre domaine, DMARC passe, et la réputation d'envoi que vous bâtissez profite à votre marque plutôt qu'au domaine partagé mutualisé de beehiiv. Il n'y a aucun include:...beehiiv à ajouter à votre SPF racine, et en ajouter un n'aiderait en rien.
Pourquoi authentifier Beehiiv ?
Authentifier votre domaine d'envoi Beehiiv fait toute la différence entre la boîte de réception et le dossier spam, et pour une newsletter cela compte plus que pour la plupart des expéditeurs, car vous êtes, par définition, un expéditeur en masse. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur en masse (environ 5 000 messages et plus par jour) passe SPF, DKIM et DMARC avec alignement, et Microsoft a étendu les mêmes règles à Outlook/Hotmail/Live en 2025 — une newsletter en croissance dépasse vite 5 000 envois par jour. Tant que vous n'avez pas configuré de domaine d'envoi personnalisé, Beehiiv envoie depuis son propre domaine partagé : votre adresse From ne s'aligne pas sur votre domaine, DMARC ne peut pas passer sur votre marque, et votre réputation est mutualisée avec celle de tous les autres éditeurs sur cette infrastructure partagée. Beehiiv a pris cela suffisamment au sérieux pour rendre, à compter de février 2024, un enregistrement DMARC valide obligatoire pour chaque compte à domaine personnalisé. Configurer les CNAME plus DMARC aligne DKIM sur votre domaine, permet à DMARC de passer, supprime la dépendance au domaine partagé et — via le Smart Warming de Beehiiv — vous permet de bâtir une réputation d'envoi véritablement vôtre.
La réalité SPF pour Beehiiv
Beehiiv est un fournisseur d'authentification de domaine basé sur CNAME, donc pour votre domaine racine il n'y a AUCUN « include:...beehiiv » à ajouter — et cela déroute les personnes qui s'attendent à un include SPF partagé. À la place, l'un des trois CNAME que Beehiiv vous donne crée un sous-domaine d'envoi dédié sur votre propre domaine et le pointe vers un hôte géré par Beehiiv dont l'enregistrement SPF autorise déjà les IP d'envoi. Comme le SPF de ce sous-domaine d'envoi est délégué via le CNAME, il est satisfait automatiquement et vous ne touchez jamais à votre enregistrement SPF racine. Le mécanisme qui porte de manière fiable votre validation DMARC est DKIM : les deux CNAME de sélecteur DKIM permettent à Beehiiv de signer votre courrier en d=votredomaine.com, ce qui s'aligne sur votre domaine organisationnel. C'est pourquoi le flux de Beehiiv demande des CNAME et un enregistrement DMARC mais ne vous demande jamais de modifier votre SPF racine. Concrètement, cela signifie que la configuration Beehiiv ajoute ZÉRO recherche DNS au budget RFC 7208 de 10 de votre SPF racine — un vrai avantage si vous empilez déjà Google Workspace, Microsoft 365 ou un relais transactionnel sur votre SPF racine. Réservez cet enregistrement SPF racine aux expéditeurs qui utilisent réellement votre domaine racine comme expéditeur d'enveloppe, et laissez le DKIM délégué par CNAME faire le travail pour Beehiiv. Ne collez pas un include:beehiiv.com ou un include:sendgrid.net inventé sur votre racine — cela ne fait rien pour l'alignement et gaspille inutilement une recherche.
Deux façons de le configurer
Domaine d'envoi personnalisé — CNAME (recommandé)
- Les newsletters partent depuis vous@votredomaine.com ; DKIM signe et s'aligne comme votre propre domaine
- Vous détenez la réputation d'envoi au lieu de partager le domaine d'envoi mutualisé de beehiiv
- N'ajoute aucune recherche à votre SPF racine ; Beehiiv fait tourner les clés DKIM automatiquement via les CNAME
- Requis pour passer DMARC aligné sur votre marque et respecter les règles Gmail/Yahoo pour expéditeurs en masse sur votre propre domaine
Domaine d'envoi beehiiv partagé par défaut
- Fonctionne d'emblée sur toutes les offres sans modification DNS
- Le courrier part depuis un domaine appartenant à beehiiv, donc la réputation est mutualisée avec d'autres éditeurs
- Votre adresse From visible ne s'aligne pas sur votre domaine et vous ne pouvez pas bâtir votre propre réputation de domaine
- Correct pour démarrer, mais passez à un domaine personnalisé avant de monter en charge, sinon vous plafonnerez votre délivrabilité
Étape par étape
- 1
Aucune montée en gamme nécessaire — les domaines personnalisés sont sur toutes les offres
Les domaines personnalisés, y compris le domaine e-mail (d'envoi) personnalisé qui authentifie vos newsletters, sont inclus dans toutes les offres beehiiv — même l'offre gratuite Launch — donc il n'y a rien à acheter au préalable. (Cela a changé avec la tarification 2025 de beehiiv ; les domaines personnalisés étaient auparavant une fonctionnalité payante, donc d'anciens guides peuvent vous dire de passer à une offre supérieure.) Chaque compte envoie par défaut depuis le sous-domaine partagé de beehiiv ; vous authentifiez votre propre domaine en effectuant la configuration du domaine e-mail ci-dessous.
- 2
Ouvrez Settings → Domains
Cliquez sur Settings en bas à gauche du tableau de bord de votre publication, puis ouvrez la page Domains. Cette même page gère à la fois votre domaine web (site) et votre domaine e-mail (d'envoi) — ce sont des configurations distinctes.
- 3
Démarrez la configuration du domaine e-mail
Cliquez sur Set Up Custom Domain et choisissez « Set up email custom domain » (ou « Set up web and email custom domain » si vous voulez les deux). Saisissez le domaine ou le sous-domaine d'envoi depuis lequel vous enverrez vos newsletters — c'est ce qui authentifie votre courrier, distinct du domaine web qui héberge le site de votre publication.
- 4
Choisissez Entri (automatique) ou manuel
Beehiiv propose « Verify with Entri », qui se connecte à un hôte DNS pris en charge (Cloudflare, GoDaddy, Namecheap et plus de 40 autres) et écrit les enregistrements pour vous. Choisissez Entri pour une configuration sans intervention, ou optez pour le mode manuel afin de copier les enregistrements et de les coller vous-même chez votre registrar. Les deux créent des enregistrements DNS identiques.
- 5
Copiez les trois enregistrements CNAME
Sur l'écran manuel, Beehiiv affiche trois enregistrements CNAME — un pour SPF et deux pour DKIM — chacun avec un Name et une Value. Copiez chaque paire Name/Value exactement ; les sélecteurs et les cibles sont générés pour votre compte.
- 6
Ajoutez les trois CNAME
Chez votre hôte DNS, créez chaque enregistrement de type CNAME : collez le Name de Beehiiv dans le champ Name/Host et sa Value dans le champ Value/Target. Ajoutez les trois. Ne changez pas le type en A ou TXT, et ne modifiez pas les valeurs.
- 7
Désactivez le proxy Cloudflare et corrigez le doublement de l'hôte
Si votre DNS est sur Cloudflare, réglez chaque CNAME sur « DNS only » (nuage gris) — un enregistrement proxifié en nuage orange ne se résoudra pas vers l'hôte de Beehiiv et la vérification échoue. Si votre registrar ajoute automatiquement votre domaine, saisissez uniquement le label de l'enregistrement (pas le nom complet name.votredomaine.com) pour éviter le doublement.
- 8
Construisez et publiez l'enregistrement DMARC
DMARC est obligatoire pour chaque domaine personnalisé Beehiiv depuis février 2024. Utilisez l'assistant DMARC intégré de Beehiiv pour générer l'enregistrement, puis ajoutez-le comme enregistrement TXT à l'hôte _dmarc — par exemple v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.com. Commencez à p=none (surveillance seule). N'en créez pas un second si un enregistrement _dmarc existe déjà.
- 9
Cliquez sur Verify Setup
De retour dans Beehiiv, cliquez sur Verify Setup. Lorsque les enregistrements se résolvent, une coche « Email » apparaît en haut du domaine. La propagation prend généralement quelques minutes mais peut aller jusqu'à 72 heures ; si elle stagne, attendez quelques heures et revérifiez plutôt que de cliquer sur Verify à répétition.
- 10
Définissez votre adresse From et envoyez un test
Allez dans Settings → Emails → Sending Details et définissez votre adresse From sur une adresse du domaine authentifié (par exemple hello@votredomaine.com). Envoyez un test vers un compte Gmail, ouvrez ⋮ → Afficher l'original, et confirmez DKIM: PASS avec d=votredomaine.com plus DMARC: PASS. DKIM n'apparaît comme « Found » qu'après que du vrai courrier a circulé et qu'un destinataire a observé la signature.
Enregistrements à ajouter
Beehiiv génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | em | sending.beehiiv.comSous-domaine d'envoi — ce CNAME délègue SPF à l'hôte de messagerie de Beehiiv, donc votre SPF racine reste intact. À titre d'illustration : copiez le Name et la Value exacts depuis la configuration e-mail de Settings → Domains de Beehiiv. |
| CNAME | bh1._domainkey | bh1.dkim.beehiiv.comClé DKIM 1 (gérée par Beehiiv, à rotation automatique). À titre d'illustration — le vrai sélecteur et la vraie cible sont générés par compte ; utilisez les valeurs exactes que Beehiiv vous affiche. |
| CNAME | bh2._domainkey | bh2.dkim.beehiiv.comClé DKIM 2 — le second sélecteur permet à Beehiiv de faire tourner les clés sans que vous ayez à remodifier le DNS. À titre d'illustration — valeurs par compte. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comObligatoire pour tous les domaines personnalisés Beehiiv depuis février 2024. Construisez-le avec l'assistant DMARC de Beehiiv ; gardez exactement un enregistrement _dmarc par domaine et commencez à p=none. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Beehiiv sur ce budget.
La configuration recommandée de Beehiiv ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est le mécanisme qui porte réellement votre validation DMARC sur Beehiiv, et il est géré par deux des trois enregistrements CNAME — deux enregistrements de sélecteur DKIM (affichés pour votre compte) qui délèguent les clés publiques à Beehiiv. Comme ce sont des CNAME, et non des enregistrements TXT que vous collez, Beehiiv détient les clés privées correspondantes et utilise les deux sélecteurs pour faire tourner automatiquement les clés publiées sans que vous ayez jamais à modifier à nouveau le DNS. Une fois vérifié, Beehiiv signe vos newsletters en d=votredomaine.com, de sorte que DKIM s'aligne sur votre domaine organisationnel et satisfait DMARC même lorsqu'un message est transféré (ce qui casse SPF). Deux choses propres à Beehiiv à savoir. Premièrement, si votre DNS est derrière Cloudflare, réglez les deux CNAME de sélecteur sur « DNS only » (nuage gris) — un CNAME proxifié ne se résoudra pas vers l'hôte de Beehiiv et DKIM ne validera jamais. Deuxièmement, un enregistrement DKIM fraîchement ajouté peut apparaître comme en attente ou « not found » tant que vous n'avez pas réellement envoyé de courrier : les destinataires (et les outils de vérification) confirment DKIM en observant une vraie signature, donc envoyez quelques messages une fois les enregistrements résolus avant d'espérer un statut « Found » propre. Vous ne créez pas vous-même d'enregistrement DKIM TXT et il n'y a aucune clé publique à copier — ajoutez simplement les deux CNAME de sélecteur exactement comme Beehiiv les affiche.
DMARC
DMARC n'est pas optionnel sur Beehiiv — depuis février 2024, chaque compte à domaine personnalisé doit avoir un enregistrement DMARC valide, et Beehiiv ne considérera pas votre domaine d'envoi comme pleinement authentifié sans lui. Beehiiv facilite cela avec un assistant DMARC intégré : il prend votre domaine et un choix de politique et produit l'enregistrement TXT exact à publier sur _dmarc.votredomaine.com, commençant par v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.com. p=none est en surveillance seule : cela ne change rien à la distribution mais demande aux destinataires de vous envoyer par e-mail des rapports agrégés (rua) afin que vous puissiez confirmer que Beehiiv passe DKIM aligné sur votre domaine avant de resserrer quoi que ce soit. Surveillez ces rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime — Beehiiv plus tout autre outil sur le domaine — s'authentifie, puis faites monter la politique vers p=quarantine et, à terme, p=reject. Gardez exactement un enregistrement _dmarc pour l'ensemble du domaine organisationnel, quel que soit le nombre d'expéditeurs que vous utilisez ; ne publiez jamais un second enregistrement DMARC spécifiquement pour Beehiiv. Notez que l'assistant utilise p=none par défaut, ce qui satisfait l'exigence d'enregistrement obligatoire, mais c'est p=reject qui protège réellement votre domaine contre l'usurpation.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas à la seule coche « Email » — confirmez l'authentification sur un vrai message. Envoyez une newsletter de test (ou un aperçu) depuis une adresse sur votre domaine authentifié, ouvrez-la dans Gmail, et choisissez ⋮ → Afficher l'original : vous voulez DKIM: PASS avec d=votredomaine.com (pas un domaine beehiiv), SPF: PASS, et DMARC: PASS. Souvenez-vous que DKIM ne se signale comme « Found »/vérifié qu'après que du courrier a réellement circulé, donc envoyez d'abord quelques messages si le statut semble en attente. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig CNAME sur les deux hôtes de sélecteur et dig TXT _dmarc.votredomaine.com. Passez ensuite votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que les trois CNAME et l'enregistrement DMARC se résolvent proprement et que votre SPF racine reste sous la limite de 10 recherches, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Beehiiv devrait apparaître comme une source alignée et validée. Si DMARC affiche encore un domaine d'envoi beehiiv dans les en-têtes, vous êtes peut-être simplement en cours de warmup (voir Smart Warming ci-dessous), et non mal configuré.
Pièges courants
- Couverture
Les domaines personnalisés sont gratuits sur toutes les offres beehiiv — y compris l'offre gratuite Launch — donc il n'y a pas de montée en gamme à acheter (cela a changé avec la tarification 2025 de beehiiv). Mais chaque compte envoie par défaut depuis le domaine partagé de beehiiv, donc rien ne s'authentifie sur votre marque tant que vous n'avez pas réellement effectué la configuration du domaine e-mail.
- Casse l'authentification
Le domaine web et le domaine e-mail sont deux configurations différentes. Authentifier le domaine web de votre publication n'authentifie PAS votre envoi — vous devez exécuter spécifiquement « Set up email custom domain », sinon vos newsletters partent encore sur le domaine partagé beehiiv.
- Configuration DNS
DMARC est obligatoire depuis février 2024. Beehiiv ne considérera pas un domaine personnalisé comme pleinement authentifié sans un enregistrement _dmarc TXT valide — utilisez son assistant DMARC intégré et publiez le résultat avant d'espérer un envoi propre.
- Configuration DNS
Le proxy Cloudflare le casse : réglez chaque CNAME Beehiiv sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers l'hôte de Beehiiv et la délégation SPF comme la vérification DKIM échouent toutes deux.
- Configuration DNS
Doublement du champ hôte : de nombreux registrars ajoutent automatiquement votre domaine, donc saisir le nom d'enregistrement complet produit name.votredomaine.com.votredomaine.com. Saisissez uniquement le label que Beehiiv affiche si votre panneau ajoute le domaine pour vous.
- Couverture
Le Smart Warming signifie que l'envoi depuis le domaine personnalisé monte progressivement — pendant quelques semaines (typiquement 6 à 8 pour les publications envoyant au moins une fois par semaine), seule une partie des abonnés reçoit du courrier depuis votre domaine tandis que le reste vient encore de beehiiv. Voir un domaine beehiiv dans certains en-têtes pendant la phase de warm-up est attendu, pas une configuration cassée.
- Couverture
DKIM n'affiche « Found » qu'après que vous avez réellement envoyé du courrier afin qu'un destinataire puisse observer la signature — un enregistrement correctement ajouté peut paraître en attente jusqu'aux premiers envois. Ne présumez pas qu'il a échoué.
- Casse l'authentification
N'inventez pas d'include SPF racine pour Beehiiv. La configuration CNAME ajoute zéro recherche à votre SPF racine, et un include:beehiiv ou include:sendgrid bidon ne fait rien pour l'alignement DMARC tout en gaspillant l'une de vos 10 recherches SPF.
Construisez votre enregistrement SPF
Beehiiv n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Beehiiv — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.